CVE-2024-13744: Luka w Booster for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster for WooCommerce umożliwia atak zdalny przez przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13744CVSS 8.1Web

CVE-2024-13744: Luka w Booster for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster for WooCommerce umożliwia atak zdalny przez przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
46.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
booster for woocommerce

Co wiadomo

Wtyczka Booster for WooCommerce dla WordPress w wersjach 4.0.1 do 7.2.4 posiada lukę pozwalającą na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji validate_product_input_fields_on_add_to_cart. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, gdyż umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu sklepu oraz naruszeniem bezpieczeństwa klientów i firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS